Võrgus on levinud uus krüptoraha Nemty, mis eeldatavasti on GrandCrabi või Buran'i asendaja. Kahjulik tarkvara levib peamiselt vale PayPali saidi kaudu ja sellel on mitmeid huvitavaid omadusi. Üksikasjad selle ransomware'i töö kohta – allpool.

Uus krüptoraha Nemty avastas kasutaja 7. september 2019. Kahjulik tarkvara levitati veebisaidi kaudu, , on ka võimalus, et ransomware pääseb arvutisse RIG-i eksploitatsiooni kaudu. Kurjategijad kasutasid sotsiaalmeedia inseneerimise meetodeid, et panna kasutaja käivitama faili cashback.exe, mille ta väidetavalt saab PayPali saidilt. Huvitav on ka see, et Nemty-s on valesti märgitud kohalikku Tor-proksiserveri port, mis takistab kahjuliku tarkvara andmete saatmist serverisse. Seetõttu peab kasutaja ise üles laadima krüptitud failid Tor-võrku, kui ta kavatseb lunaraha maksta ja kurjategijatelt dekrüpteerimist oodata.
Mõned huvitavad faktid Nemty kohta vihjavad, et selle välja töötasid samad inimesed või seotud Buran'i ja GrandCrabi küberkurjategijad.
- Nagu GandCrabis, on ka Nemtys munakivide mäng – link Venemaa presidendi Vladimir Putini fotole koos roppuse naljaga. Vananenud krüptoraha GandCrabis oli sarnane pilt sama tekstiga.
- Mõlema programmi keeleline artefakt viitab samadele venekeelsetele autoritele.
- See on esimene krüptoraha, mis kasutab 8092-bitist RSA võtit. Kuigi sellel pole suurt mõtet: 1024-bitine võti on piisav kaitseks häkkimise eest.
- Nagu Buran, on krüptoraha kirjutatud Object Pascal'is ja kompileeritud Borland Delphi kasutades.
Staatiline analüüs
Kahjuliku koodi täitmine toimub neljas etapis. Esimene samm on cashback.exe käivitamine, 1198936 baitine PE32 täitmisfail MS Windowsile. Selle kood on kirjutatud Visual C++ ja kompileeritud 14. oktoobril 2013. Fail sisaldab arhiivi, mis automaatselt lahti pakitakse cashback.exe käivitamisel. Tarkvara kasutab Cabinet.dll teeki ja selle funktsioone FDICreate(), FDIDestroy() ja muid lahtipakkimise jaoks .cab arhiivist.


SHA-256: A127323192ABED93AED53648D03CA84DE3B5B006B641033EB46A520B7A3C16FC
Arhiivi lahti pakkimise järel ilmuvad kolm faili.

Seejärel käivitub temp.exe, 307200 baitine PE32 täitmisfail MS Windowsile. Kood on kirjutatud Visual C++ ja pakitud MPRESS pakendajaga, mis on sarnane UPX-ile.

SHA-256: EBDBA4B1D1DE65A1C6B14012B674E7FA7F8C5F5A8A5A2A9C3C338F02DD726AAD
Järgmine samm on ironman.exe. Pärast käivitamist dešifreerib temp.exe implantitud andmed temp failis ja nimetab need ümber ironman.exe-ks, PE32 täitefailiks, mille suurus on 544768 bitti. Kood on kompileeritud Borland Delphi's.
![]()
SHA-256: 2C41B93ADD9AC5080A12BF93966470F8AB3BDE003001492A10F63758867F2A88
Viimane samm on ironman.exe faili taaskäivitamine. Käitamise ajal muundab see oma koodi ja käivitab ennast mälust. See ironman.exe versioon on pahavara ja vastutab krüpteerimise eest.
com.uc.deployment.UpgradeDeployService
Hetkel levib Nemty krüpteerija veebisaidi pp-back.info kaudu.

Kogu nakatumise ahelat saab vaadata aadressil sandbox.
Paigaldamine
Cashback.exe on rünnaku algus. Nagu juba öeldud, dekomprimeerib cashback.exe oma sees olevat .cab faili. See loob seejärel kausta TMP4351$.TMP kujul %TEMP%IXxxx.TMP, kus xxx on number vahemikus 001 kuni 999.


Edasi registreeritakse registrivõti, mis näeb välja järgmine:
[HKLMSOFTWAREWOW6432NodeMicrosoftWindowsCurrentVersionRunOncewextract_cleanup0]
“rundll32.exe” “C:Windowssystem32advpack.dll,DelNodeRunDLL32 «C:UsersMALWAR~1AppDataLocalTempIXPxxx.TMP»”
See kasutatakse dekomprimeeritud failide eemaldamiseks. Lõpuks käivitab cashback.exe protsessi temp.exe.

Temp.exe on nakatumise ahela teine etapp
See on protsess, mille käivitab cashback.exe fail, viies samm viiruse täitmisprotsessis. See üritab laadida alla AutoHotKey - Windowsi skriptide käitamise tööriista - ja käivitada ressursi PE-failis asuva skripti WindowSpy.ahk.

Skript WindowSpy.ahk dešifreerib faili temp ironman.exe, kasutades RC4 algoritmi ja parooli IwantAcake. Parooli põhjal saadud võtme genereerimise protsess toimub MD5 hajutamisalgoritmi abil.
Seejärel kutsub temp.exe käivitama protsessi ironman.exe.
![]()
Ironman.exe on kolmas samm
Ironman.exe loeb faili iron.bmp sisu ja loob faili iron.txt krüptoressursside jaoks, mis käivitatakse järgmises etapis.


Pärast seda laadib viirus iron.txt mälu ja käivitab selle uuesti ironman.exe nime all. Seejärel kustutatakse iron.txt.
ironman.exe on NEMTY väljapressimise põhiklass, mis krüpteerib failid nakatunud arvutis. Pahavara loob mutexi nimega hate.

Esimese asjana tuvastab see arvuti geograafilise asukoha. Nemty avab brauseri ja määrab IP aadressi . Veebisaidil [IP] / countryName määratakse saadud IP järgi riik ja kui arvuti asub mõnes järgmistest piirkondadest, katkestatakse pahavara koodide täitmine:
- Valgevene
- Hispaania
- Ukraina
- Kazakhstan
- Tadžikistan
Tõenäoliselt ei soovi arendajad oma elukoha riikide õiguskaitseasutuste tähelepanu köita ning seetõttu ei krüpteeri nad faile "kodustes" jurisdiktsioonides.
Kui ohvri IP-aadress ei kuulu ülaltoodud nimekirja, siis krüpteerib viirus kasutaja teabe.

Failide taastumise vältimiseks kustutatakse nende varikoopiad:

Seejärel koostatakse nimekiri failidest ja kaustadest, mida ei krüpteerita, samuti faililaienditest.
- windows
- $RECYCLE.BIN
- rsa
- NTDETECT.COM
- ntldr
- MSDOS.SYS
- IO.SYS
- boot.ini AUTOEXEC.BAT ntuser.dat
- desktop.ini
- CONFIG.SYS
- BOOTSECT.BAK
- bootmgr
- programdata
- appdata
- osoft
- Common Files
log LOG CAB cab CMD cmd COM com cpl
CPL exe EXE ini INI dll DDL lnk LNK url
URL ttf TTF DECRYPT.txt NEMTY Obfuskatsioon
Veebiaadresse ja sisseehitatud konfigureerimisandmeid varjatakse, kasutades Nemty base64 ja RC4 krüpteerimise algoritmi võtme fraasiga fuckav.

Dekodeerimisprotsess CryptStringToBinary abil näeb välja järgmine

Krüpteerimine
Nemty kasutab kolme kihilist krüpteerimist:
- AES-128-CBC failide jaoks. 128-bitine AES-võti genereeritakse juhuslikult ja seda kasutatakse kõigi failide jaoks sama. See salvestatakse kasutaja arvuti konfigureerimisfaili.
- RSA-2048 failide IV krüpteerimiseks. Sessiooniks genereeritakse võtme paar. Sessiooni privaatvõti salvestatakse kasutaja arvuti konfigureerimisfaili.
- RSA-8192. Peamine avalik võti on tunginud programmi ja seda kasutatakse konfigureerimisfaili krüpteerimiseks, milles salvestatakse AES-võti ja RSA-2048 sessiooni salajane võti.
- Esimene Nemty genereerib 32 bitti juhuslikke andmeid. Esimesed 16 bitti kasutatakse AES-128-CBC võtmena.

Teine krüpteerimisalgoritm on RSA-2048. Võtme paar genereeritakse funktsiooni CryptGenKey() ja imporditakse funktsiooni CryptImportKey() abil.

Pärast seda, kui sessiooniks on genereeritud võtme paar, imporditakse avalik võti MS Cryptographic Service Providerisse.

Näide genereeritud avalikust võtmesessioonist:

Seejärel imporditakse privaatvõti CSP-sse.

Näide genereeritud privaatvõtme sessioonist:
Ja viimasena on RSA-8192. Peamine avalik võti säilitatakse krüpteeritud kujul (Base64 + RC4) PE-faili .data sektsioonis.

RSA-8192 võti pärast base64 dekodeerimist ja võtmest lahutamist parooliga fuckav näeb välja selline.

Seega näeb kogu krüpteerimisprotsess välja järgmine:
- 128-bit AES võtme genereerimine, mida kasutatakse kõigi failide krüpteerimiseks.
- IV loomine iga faili jaoks.
- RSA-2048 sessiooni võtmepaari loomine.
- RSA-8192 olemasoleva võtme dekodeerimine base64 ja RC4 abil.
- Failide sisu krüpteerimine AES-128-CBC algoritmiga esimeses etapis.
- IV krüpteerimine RSA-2048 avaliku võtmega ja base64-kodeerimine.
- Krüpteeritud IV lisamine iga krüpteeritud faili lõppu.
- AES võtme ja RSA-2048 sessiooni privaatvõtme lisamine konfiguratsiooni.
- Konfiguratsiooni andmed, nagu on kirjeldatud jaotises süsteemi nakatunud arvuti andmed krüpteeritakse RSA-8192 peamise avaliku võtmega.
- Krüpteeritud fail näeb välja järgmiselt:
Krüpteeritud failide näide:
Teabe kogumine nakatunud arvutist
Ransomware kogub dekodeerimiseks vajalikke võtmeid nakatunud failide jaoks, et kurjategija saaks tõeliselt dekrüpteerija luua. Lisaks kogub Nemty kasutajaandmeid, nagu kasutajanimi, arvuti nimi, riistvaraprofiil.

Kogutud teabe saamiseks kutsub ta välja funktsioonid GetLogicalDrives(), GetFreeSpace(), GetDriveType().
Kogutud teave salvestatakse konfiguratsioonifaili. Dekodeerides stringi, saame loetelu konfiguratsioonifaili parameetritest:

Nakatunud arvuti konfiguratsiooni näide:

Konfiguratsiooni mall võiks välja näha järgmiselt:
{«General»: {«IP»:»[IP]»,«Riik»:»[Country]»,«ArvutiNimi»:»[ComputerName]»,«Kasutajanimi»:»[Username]»,«OS»:»[OS]»,«isRU»:false,«versioon»:«1.4»,«CompID»:»{[CompID]}»,«FileID»:»_NEMTY_[FileID]_»,«UserID»:»[UserID]»,«key»:»[key]»,«pr_key»:»[pr_key]
Kogutud andmed salvestab Nemty JSON vormingus failis %USER%/_NEMTY_.nemty. FileID, mille pikkus on 7 tähte, genereeritakse juhuslikult. Näiteks: _NEMTY_tgdLYrd_.nemty. FileID lisatakse ka krüpteeritud faili lõppu.
Lõhkemise teadanne
Failide krüpteerimise järel ilmub töölauale fail _NEMTY_[FileID]-DECRYPT.txt järgmise sisuga:

Faili lõpus on nakatunud arvuti krüpteeritud teave.

Võrgusuhtlus
Protsess ironman.exe allalaadib Tor brauseri distributsiooni aadressilt ja üritab seda installida.
Seejärel püüab Nemty saata konfigureerimisandmeid aadressile 127.0.0.1:9050, kus oodatakse, et töötab Tor-i brauseri proxy-server. Siiski kuulab Tor-i proxy-server vaikimisi porti 9150 ja porti 9050 kasutab Tor daemon Linuxis või Expert Bundle Windowsis. Seega ei saada andmeid küberkurjategija serverisse. Selle asemel saab kasutaja alla laadida konfigureerimisfaili käsitsi, külastades Tor-i dekrüpteerimisteenust lingil, mis on märgitud lunavara teates.
Ühendus Tor proxyga:

![]()
HTTP GET loob päringu aadressile 127.0.0.1:9050/public/gate?data=

Siin näete avatud TCP porte, mida kasutab proxy TORlocal:

Nemty dekrüpteerimisteenus Tor-võrgus:

Saate testida dekrüpteerimisteenust, laadides üles krüpteeritud foto (jpg, png, bmp).

Pärast seda palub küberkurjategija maksta lunavara. Maksmise korral hind kahekordistub.

Kokkuvõte
Praegu ei ole võimalik Nemty poolt krüpteeritud faile dekrüpteerida ilma lunavara maksmata. Sellel ransomware versioonil on sarnaseid jooni Buran ja vanade GandCrab krüptograafidega: kompilatsioon Borland Delphil ja samade tekstidega pildid. Lisaks on see esimene krüptograaf, mis kasutab 8092-bitist RSA võtit, mis, kordame, ei oma mingit mõtet, kuna 1024-bitine võti kaitseks on täiesti piisav. Lõpuks, mis on huvitav, püüab see kasutada valeporti kohaliku Tor proxy teenuse jaoks.
Kuid lahendused ja ei lase Nemty krüptograafidel jõuda kasutajate arvutitesse ja andmetesse, ja teenusepakkujad saavad kaitsta oma kliente . Täielik tagab mitte ainult varundamise, vaid ka kaitse kasutades , spetsiaalset tehnoloogiat, mis põhineb tehisintellektil ja käitumuslikul heuristikl, mis võimaldab neutraliseerida isegi veel tundmatut pahavara.
Allikas: habr.com
